Также: проектирование СЗИ, разработка проекта системы защиты, технический проект системы защиты информации, рабочая документация на систему защиты
Проектирование системы защиты – разработка технического проекта и рабочей документации: архитектура защиты, размещение средств, настройки, схемы и порядок внедрения.
Проект связывает требования с реальной инфраструктурой: показывает, где и какие средства защиты устанавливаются, как они взаимодействуют друг с другом и с системой, как организованы доступ, журналирование и резервирование. По проекту ведут внедрение, а затем проверяют результат при приемке и аттестации. Без проекта защита собирается из разрозненных продуктов и дает пробелы между ними.
- Проанализировать техническое задание, результаты обследования и модель угроз; уточнить границы и исходные ограничения.
- Разработать архитектуру защиты: зоны безопасности, сегментация сети, точки применения средств, схемы взаимодействия.
- Выбрать средства защиты и обосновать выбор: функции, сертификаты, совместимость, лицензирование, поддержка.
- Описать настройки и политики: управление доступом, аутентификация, журналирование, криптографическая защита, резервное копирование.
- Подготовить проектную и рабочую документацию: схемы, спецификации, таблицы настроек, план внедрения и порядок испытаний.
- Согласовать проект с заказчиком, ИТ и службой ИБ и утвердить его перед началом внедрения.
Технический проект и рабочая документация на систему защиты: архитектура и схемы, спецификация средств защиты, настройки и политики, план внедрения, программа и методика испытаний.
Проектирование ведет организация с компетенциями в защите информации; для работ с защитой конфиденциальной информации у нее может требоваться лицензия ФСТЭК на техническую защиту конфиденциальной информации. Заказчик назначает ответственного, предоставляет исходные данные и согласует решения; ИТ-служба проверяет совместимость с инфраструктурой.
Состав мер для ИСПДн определяет приказ ФСТЭК № 21, а для государственных информационных систем – приказ ФСТЭК № 117. Деятельность по технической защите конфиденциальной информации лицензируется: порядок лицензирования задает постановление Правительства № 79. Проектную документацию на систему защиты при аттестации по приказу ФСТЭК № 77 владелец представляет органу по аттестации, если она разрабатывалась при создании объекта.
Проект ИСПДн показывает, как реализованы меры приказа ФСТЭК № 21 для установленного уровня защищенности: разграничение доступа, регистрация событий, антивирусная защита, межсетевое экранирование, защита каналов связи и носителей. Если применяются сертифицированные средства, в проекте указывают реквизиты сертификатов и условия применения.
- Проверить наличие у исполнителя лицензии ФСТЭК, если проект требует ее по условиям работ, и опыт аналогичных проектов.
- Требовать обоснование выбора средств защиты, а не готовую спецификацию одного вендора.
- Убедиться, что в проект входят настройки и схемы, по которым ИТ-служба сможет внедрять и сопровождать систему.
- Согласовать программу и методику испытаний до начала внедрения.
- Оговорить права на документацию и порядок ее актуализации после изменений системы.
Соответствие проекта заданию и модели угроз; обоснованность выбора средств; наличие настроек, схем и спецификации; применение сертифицированных средств там, где это требуется; актуальность документации после изменений. Типичные ошибки: проект не отражает реальную схему сети; меры описаны без настроек; проектная документация не обновляется после модернизации.
Примеры (3)
- Интернет-магазин проектирует защиту платежного контура: сегментацию сети, межсетевые экраны, журналирование и защиту каналов связи.
- Госучреждение заказывает проект защиты информационной системы с учетом класса защищенности и требований к сертифицированным средствам.
- Производитель выделяет защищенный сегмент разработки: проект описывает доступ, резервное копирование и контроль внешних носителей.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах»
- Постановление Правительства РФ от 03.02.2012 № 79 «О лицензировании деятельности по технической защите конфиденциальной информации»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026